Código HTML do Conteúdo

Post: Várias vulnerabilidades nas operações do VMware Aria e nas ferramentas da VMware podem permitir o escalonamento de privilégios - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div data-v-c7dc94ea=""> <div data-v-c7dc94ea=""> <div data-e2e-id="cis-resource-advisory"> <div> <div> <h4>N&Uacute;MERO DO AVISO MS-ISAC:</h4> <p><span>2025-092</span></p> </div> <div> <h4>DATA(S) DE EMISS&Atilde;O:</h4> <p><span>09/30/2025</span></p> </div> <div> <h4>VIS&Atilde;O GERAL:</h4> <p><span>V&aacute;rias vulnerabilidades foram descobertas no VMware Aria Operations e no VMware Tools, a mais grave das quais pode permitir o escalonamento de privil&eacute;gios para root. O VMware Aria &eacute; uma plataforma de gerenciamento multi-cloud que fornece automa&ccedil;&atilde;o, opera&ccedil;&otilde;es e gerenciamento de custos para aplicativos e infraestrutura em ambientes de nuvem privada, p&uacute;blica e h&iacute;brida. A explora&ccedil;&atilde;o bem-sucedida da mais grave dessas vulnerabilidades pode permitir o escalonamento de privil&eacute;gios para a raiz. Um invasor poderia ent&atilde;o instalar programas; visualizar, alterar ou excluir dados; ou criar novas contas com direitos totais de usu&aacute;rio.</span></p> </div> <div> <h4>INTELIG&Ecirc;NCIA DE AMEA&Ccedil;AS:</h4> <p><span>NVISO indica que a vulnerabilidade CVE-2025-41244 foi explorada como um dia zero desde meados de outubro de 2024 pelo agente de amea&ccedil;as vinculado &agrave; ChinaUNC5174.</span></p> </div> <div> <h4>SISTEMAS AFETADOS:</h4> <ul> <li>Vers&otilde;es do VMware Cloud Foundation Operations anteriores &agrave; 9.0.1.0</li> <li>Vers&otilde;es do VMware Tools anteriores a 13.0.5.0, 13.0.5 e 12.5.4</li> <li>Vers&otilde;es do VMware Aria Operations anteriores &agrave; 8.18.5</li> </ul> </div> <div> <h4>RISCO:</h4> <div> <div> <h5>Governo:</h5> <p><span>Grandes e m&eacute;dias entidades governamentais</span><span>ALTO</span></p> <p><span>Governo pequeno</span><span>M&Eacute;DIA</span></p> </div> <div> <h5>Empresas:</h5> <p><span>Entidades de grandes e m&eacute;dias empresas</span><span>ALTO</span></p> <p><span>Entidades de pequenas empresas</span><span>M&Eacute;DIA</span></p> </div> </div> </div> <div> <h4>RESUMO T&Eacute;CNICO:</h4> <div> <p><span>V&aacute;rias vulnerabilidades foram descobertas no VMware Aria Operations e no VMware Tools, a mais grave das quais pode permitir o escalonamento de privil&eacute;gios para root. Os detalhes da vulnerabilidade s&atilde;o os seguintes:</span></p> <p><strong>T&aacute;tica</strong><span>: </span><em>Escalonamento de privil&eacute;gios </em><span>(</span><a href="https://learn.cisecurity.org/e/799323/tactics-TA0004/4vkw2y/2545582198/h/VqwhsuW8qag1quP_DYuOSmfwTlMaRzqHEhvgCsvz2Qo" rel="noopener noreferrer" target="_blank"><u>TA0004</u></a><span>):</span></p> <p><strong>T&eacute;cnica</strong><span>: </span><em>Explora&ccedil;&atilde;o para escalonamento de privil&eacute;gios </em><span>(</span><a href="https://learn.cisecurity.org/e/799323/techniques-T1068/4vkw32/2545582198/h/VqwhsuW8qag1quP_DYuOSmfwTlMaRzqHEhvgCsvz2Qo" rel="noopener noreferrer" target="_blank"><u>T1068</u></a><u>)</u><span>:</span></p> <ul> <li><span>Um ator local mal-intencionado com privil&eacute;gios n&atilde;o administrativos que tenha acesso a uma VM com o VMware Tools instalado e gerenciado pelo Aria Operations com o SDMP ativado pode explorar essa vulnerabilidade para escalar privil&eacute;gios para root na mesma VM. (CVE-2025-41244)</span></li> <li><span>Um agente mal-intencionado com privil&eacute;gios n&atilde;o administrativos no Aria Operations pode explorar essa vulnerabilidade para divulgar credenciais de outros usu&aacute;rios do Aria Operations. (CVE-2025-41245)</span></li> <li><span>Um ator mal-intencionado com privil&eacute;gios n&atilde;o administrativos em uma VM convidada, que j&aacute; est&aacute; autenticada por meio do vCenter ou do ESX, pode explorar esse problema para acessar outras VMs convidadas. A explora&ccedil;&atilde;o bem-sucedida requer conhecimento das credenciais das VMs de destino e do vCenter ou ESX. (CVE-2025-41246)</span></li> </ul> <p><span>A explora&ccedil;&atilde;o bem-sucedida da mais grave dessas vulnerabilidades pode permitir o escalonamento de privil&eacute;gios para a raiz. Um invasor poderia ent&atilde;o instalar programas; visualizar, alterar ou excluir dados; ou criar novas contas com direitos totais de usu&aacute;rio.</span></p> </div> </div> <div> <h4>RECOMENDA&Ccedil;&Otilde;ES:</h4> <div> <p><span>Recomendamos que as seguintes a&ccedil;&otilde;es sejam tomadas:</span></p> <ul> <li><span>Aplique as atualiza&ccedil;&otilde;es apropriadas fornecidas pela Broadcom ou por outros fornecedores que usam este software a sistemas vulner&aacute;veis imediatamente ap&oacute;s o teste apropriado. (</span><a href="https://learn.cisecurity.org/e/799323/mitigations-M1051-/4vkw48/2545582198/h/VqwhsuW8qag1quP_DYuOSmfwTlMaRzqHEhvgCsvz2Qo" rel="noopener noreferrer" target="_blank"><strong><u>M1051</u></strong></a><strong>: Atualizar software</strong><span>)</span></li> <li><strong>Salvaguarda 7.1 : Estabelecer e manter um processo de gerenciamento de vulnerabilidades: </strong><span>Estabele&ccedil;a e mantenha um processo documentado de gerenciamento de vulnerabilidades para ativos corporativos. Revise e atualize a documenta&ccedil;&atilde;o anualmente ou quando ocorrerem mudan&ccedil;as significativas na empresa que possam afetar esta Salvaguarda.</span></li> <li><strong>Salvaguarda 7.2: Estabelecer e manter um processo de corre&ccedil;&atilde;o:</strong><span>Estabele&ccedil;a e mantenha uma estrat&eacute;gia de corre&ccedil;&atilde;o baseada em risco documentada em um processo de corre&ccedil;&atilde;o, com revis&otilde;es mensais ou mais frequentes.</span></li> <li><strong>Safeguard 7.4: Execute o gerenciamento automatizado de patches de aplicativos:</strong><span>Execute atualiza&ccedil;&otilde;es de aplicativos em ativos corporativos por meio do gerenciamento automatizado de patches mensalmente ou com mais frequ&ecirc;ncia.</span></li> <li><strong>Salvaguarda 7.5: Executar verifica&ccedil;&otilde;es automatizadas de vulnerabilidade de ativos corporativos internos: </strong><span>Execute verifica&ccedil;&otilde;es automatizadas de vulnerabilidades de ativos corporativos internos trimestralmente ou com mais frequ&ecirc;ncia. Realize verifica&ccedil;&otilde;es autenticadas e n&atilde;o autenticadas, usando uma ferramenta de verifica&ccedil;&atilde;o de vulnerabilidades compat&iacute;vel com SCAP.</span></li> <li><strong>Salvaguarda 7.7: Corrigir vulnerabilidades detectadas:</strong><span>Corrija vulnerabilidades detectadas no software por meio de processos e ferramentas mensalmente ou com mais frequ&ecirc;ncia, com base no processo de corre&ccedil;&atilde;o.</span></li> <li><strong>Salvaguarda 12.1: Garantir que a infraestrutura de rede esteja atualizada:</strong><span>Certifique-se de que a infraestrutura de rede seja mantida atualizada. Exemplo de implementa&ccedil;&atilde;oOs programas incluem a execu&ccedil;&atilde;o da vers&atilde;o est&aacute;vel mais recente do software e/ou o uso de ofertas de rede como servi&ccedil;o (NaaS) atualmente suportadas. Revise as vers&otilde;es do software mensalmente, ou com mais frequ&ecirc;ncia, para verificar o suporte ao software.</span></li> <li><strong>Salvaguarda 18.1: Estabelecer e manter um programa de teste de penetra&ccedil;&atilde;o:</strong><span>Estabelecer e manter um programa de teste de penetra&ccedil;&atilde;o apropriado ao tamanho, complexidade e maturidade da empresa. As caracter&iacute;sticas do programa de teste de penetra&ccedil;&atilde;o incluem escopo, como rede, aplicativo Web, Interface de Programa&ccedil;&atilde;o de Aplicativos (API), servi&ccedil;os hospedados e controles de instala&ccedil;&otilde;es f&iacute;sicas; frequ&ecirc;ncia; limita&ccedil;&otilde;es, como horas aceit&aacute;veis e tipos de ataque exclu&iacute;dos; informa&ccedil;&otilde;es de ponto de contato; corre&ccedil;&atilde;o, como a forma como as descobertas ser&atilde;o roteadas internamente; e requisitos retrospectivos.</span></li> <li><strong>Salvaguarda 18.2: Executar testes peri&oacute;dicos de penetra&ccedil;&atilde;o externa:</strong><span>Realize testes peri&oacute;dicos de penetra&ccedil;&atilde;o externa com base nos requisitos do programa, pelo menos anualmente. O teste de penetra&ccedil;&atilde;o externa deve incluir reconhecimento corporativo e ambiental para detectar informa&ccedil;&otilde;es explor&aacute;veis. O teste de penetra&ccedil;&atilde;o requer habilidades e experi&ecirc;ncia especializadas e deve ser conduzido por uma parte qualificada. O teste pode ser uma caixa transparente ou uma caixa opaca.</span></li> <li><strong>Salvaguarda 18.3: Corrigir resultados do teste de penetra&ccedil;&atilde;o:</strong><span>Corrija as descobertas do teste de penetra&ccedil;&atilde;o com base na pol&iacute;tica da empresa para escopo e prioriza&ccedil;&atilde;o de corre&ccedil;&atilde;o.</span></li> </ul> <ul> <li><span>Aplique o Princ&iacute;pio do Menor Privil&eacute;gio a todos os sistemas e servi&ccedil;os. Execute todos os softwares como um usu&aacute;rio sem privil&eacute;gios (sem privil&eacute;gios administrativos) para diminuir os efeitos de um ataque bem-sucedido. (</span><a href="https://learn.cisecurity.org/e/799323/mitigations-M1026-/4vkw4c/2545582198/h/VqwhsuW8qag1quP_DYuOSmfwTlMaRzqHEhvgCsvz2Qo" rel="noopener noreferrer" target="_blank"><strong><u>M1026</u></strong></a><strong>: Gerenciamento de contas privilegiadas</strong><span>)</span></li> <li><strong>Salvaguarda 4.7: Gerenciar contas padr&atilde;o em ativos e software corporativos:</strong><span>Gerencie contas padr&atilde;o em ativos e software corporativos, como raiz, administrador e outras contas de fornecedores pr&eacute;-configuradas. Exemplos de implementa&ccedil;&otilde;es podem incluir: desabilitar contas padr&atilde;o ou torn&aacute;-las inutiliz&aacute;veis.</span></li> <li><strong>Salvaguarda 5.5: Estabelecer e manter um invent&aacute;rio de contas de servi&ccedil;o:</strong><span>Estabele&ccedil;a e mantenha um invent&aacute;rio de contas de servi&ccedil;o. O invent&aacute;rio, no m&iacute;nimo, deve conter o propriet&aacute;rio do departamento, a data de revis&atilde;o e a finalidade. Execute revis&otilde;es de conta de servi&ccedil;o para validar se todas as contas ativas est&atilde;o autorizadas, em uma agenda recorrente no m&iacute;nimo trimestralmente ou com mais frequ&ecirc;ncia.</span></li> </ul> <ul> <li><span>A verifica&ccedil;&atilde;o de vulnerabilidades &eacute; usada para encontrar vulnerabilidades de software potencialmente explor&aacute;veis para corrigi-las. (</span><a href="https://learn.cisecurity.org/e/799323/mitigations-M1016-/4vkw3c/2545582198/h/VqwhsuW8qag1quP_DYuOSmfwTlMaRzqHEhvgCsvz2Qo" rel="noopener noreferrer" target="_blank"><strong><u>M1016</u></strong></a><span>:</span><strong>Verifica&ccedil;&atilde;o de vulnerabilidades</strong><span>)</span></li> <li><strong>Salvaguarda 16.13: Realizar Teste de Penetra&ccedil;&atilde;o de Aplicativos:</strong><span>Realize testes de penetra&ccedil;&atilde;o de aplicativos. Para aplicativos cr&iacute;ticos, o teste de penetra&ccedil;&atilde;o autenticado &eacute; mais adequado para encontrar vulnerabilidades de l&oacute;gica de neg&oacute;cios do que a verifica&ccedil;&atilde;o de c&oacute;digo e o teste de seguran&ccedil;a automatizado. O teste de penetra&ccedil;&atilde;o depende da habilidade do testador de manipular manualmente um aplicativo como um usu&aacute;rio autenticado e n&atilde;o autenticado.</span></li> </ul> <ul> <li><span>Arquitetar se&ccedil;&otilde;es da rede para isolar sistemas, fun&ccedil;&otilde;es ou recursos cr&iacute;ticos. Use segmenta&ccedil;&atilde;o f&iacute;sica e l&oacute;gica para impedir o acesso a sistemas e informa&ccedil;&otilde;es potencialmente confidenciais. Use uma DMZ para conter todos os servi&ccedil;os voltados para a Internet que n&atilde;o devem ser expostos da rede interna. Configure inst&acirc;ncias separadas de nuvem privada virtual (VPC) para isolar sistemas de nuvem cr&iacute;ticos. (</span><a href="https://learn.cisecurity.org/e/799323/mitigations-M1030-/4vkw3g/2545582198/h/VqwhsuW8qag1quP_DYuOSmfwTlMaRzqHEhvgCsvz2Qo" rel="noopener noreferrer" target="_blank"><strong><u>M1030</u></strong></a><span>:</span><strong>Segmenta&ccedil;&atilde;o de rede</strong><span>)</span></li> <li><strong>Salvaguarda 12.2: Estabelecer e manter uma arquitetura de rede segura: </strong><span>Estabele&ccedil;a e mantenha uma arquitetura de rede segura. Uma arquitetura de rede segura deve abordar a segmenta&ccedil;&atilde;o, o menor privil&eacute;gio e a disponibilidade, no m&iacute;nimo.</span></li> </ul> <ul> <li><span>Use recursos para detectar e bloquear condi&ccedil;&otilde;es que possam levar ou ser indicativas da ocorr&ecirc;ncia de uma explora&ccedil;&atilde;o de software. (</span><a href="https://learn.cisecurity.org/e/799323/mitigations-M1050-/4vkw3k/2545582198/h/VqwhsuW8qag1quP_DYuOSmfwTlMaRzqHEhvgCsvz2Qo" rel="noopener noreferrer" target="_blank"><strong><u>M1050</u></strong></a><span>:</span><strong>Prote&ccedil;&atilde;o contra exploits</strong><span>)</span></li> <li><strong>Salvaguarda 10.5:</strong><span></span><strong>Ative os recursos anti-explora&ccedil;&atilde;o:</strong><span>Habilite recursos antiexplora&ccedil;&atilde;o em ativos e software corporativos, sempre que poss&iacute;vel, como&reg; Microsoft Data Execution Prevention (DEP), Windows&reg; Defender Exploit Guard (WDEG) ou Apple&reg; System Integrity Protection (SIP) e Gatekeeper&trade;.</span></li> </ul> </div> </div> </div> </div> </div> </div></div>